利用drakvuf对win7虚拟机进行进程注入和文件提取

上一篇讲到drakvuf的配置和安装,这一篇主要讲drakvuf的使用.

1.进程注入
先在win7虚拟机中打开任务管理器

process-list win7  #找到任务管理器taskmgr的进程号
./injector domid pid -r win7.cfg calc.exe#打开计算器
#这时候换一个进程注入,比如画图工具
./injector domid pid -r win7.cfg "cmd.exe /k hello china" #打开一个命令行并打印hello china```


2.文件提取

./drakvuf -r win7.cfg -d domid -D /home/user/Desktop/ExtractFile
“`
在画图工具中随便画一张图并保存,然后删除
就会发现刚刚删除的文件在domain0 中的/home/user/Desktop/ExtractFile路径中

欢迎大家留言交流,希望大神多多指点~~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值